Authentication Policy Administrator + Authentication Administrator

Detalhe da regra SoD — cinco plataformas, três provedores

HighEntra ID

Authentication Policy Administrator + Authentication Administrator

Definir as políticas de autenticação do tenant e, ao mesmo tempo, executar operações individuais de autenticação sobre usuários.

Entra IDdirectory role
Authentication Administrator

Por que isso é um conflito

Authentication Policy Administrator configura políticas globais (ex.: métodos de autenticação permitidos, políticas de FIDO2/Passkey, configuração de autenticação sem senha). Authentication Administrator executa ações individuais (resetar MFA, exigir re-registro). Juntas, a mesma identidade pode enfraquecer a política global (ex.: permitir SMS como fallback) e depois forçar um usuário específico a reautenticar sob a política enfraquecida.

Risco

Downgrade direcionado do método de autenticação de uma conta específica (ex.: de FIDO2 para SMS) para viabilizar um ataque de SIM swapping ou phishing de MFA.

Como mitigar

  • Segregar definição de política de autenticação (nível tenant) de operações individuais sobre contas de usuário.
  • Alertar sobre qualquer alteração de política de autenticação seguida de reset de método em conta específica na mesma janela de tempo.
  • Restringir métodos de fallback fracos (SMS, e-mail) via Authentication Methods Policy independente de quem opera o suporte.

Frameworks aplicáveis

ISO 27001NIST CSFCIS